Chuyện gì đã xảy ra trong vụ vi phạm dữ liệu McKesson

Một vụ rò rỉ dữ liệu liên quan đến McKesson, một trong những nhà phân phối dược phẩm lớn nhất tại Hoa Kỳ, đã làm lộ 6,4 triệu địa chỉ email duy nhất. Theo các báo cáo về sự việc, nhóm tống tiền được biết đến với tên ShinyHunters được cho là đã yêu cầu McKesson trả 55,2 triệu USD để ngăn chặn các hồ sơ bị đánh cắp bị công bố. Vụ rò rỉ email trong vi phạm dữ liệu McKesson dường như đã bị công khai sau khi yêu cầu đó không được đáp ứng, hoặc ít nhất là không được đáp ứng theo các điều khoản của kẻ tấn công.

McKesson đóng một vai trò quan trọng trong chuỗi cung ứng chăm sóc sức khỏe, phân phối dược phẩm và các sản phẩm y tế đến các nhà cung cấp trên khắp cả nước. Chính quy mô đó là lý do khiến một vụ vi phạm liên quan đến công ty này trở nên đáng kể: ngay cả một vụ rò rỉ chỉ giới hạn ở địa chỉ email, thay vì hồ sơ y tế hay dữ liệu thanh toán, cũng có thể ảnh hưởng đến hàng triệu người không có mối quan hệ trực tiếp với các hệ thống bị xâm phạm ngoài việc nằm trong một cơ sở dữ liệu nào đó dọc theo chuỗi cung ứng.

Như thường thấy với nhiều nỗ lực tống tiền quy mô lớn, phương thức truy cập ban đầu chính xác và phạm vi đầy đủ của các loại dữ liệu bổ sung liên quan vẫn chưa được nêu chi tiết đầy đủ. Điều được xác nhận là quy mô: 6,4 triệu địa chỉ email duy nhất hiện đang lưu hành như một phần của sự việc này, gắn liền với một yêu cầu tiền chuộc lên tới hàng chục triệu USD.

Cách kiểm tra xem email của bạn có bị lộ hay không

Nếu bạn từng tương tác với McKesson một cách trực tiếp, hoặc gián tiếp thông qua một nhà cung cấp dịch vụ chăm sóc sức khỏe, hiệu thuốc hoặc nhà cung cấp thiết bị y tế dựa vào mạng lưới phân phối của McKesson, thì đáng để kiểm tra xem địa chỉ email của bạn có xuất hiện trong vụ rò rỉ này hay không. Công cụ miễn phí đáng tin cậy nhất cho việc này là haveibeenpwned.com, một dịch vụ thông báo vi phạm dữ liệu được sử dụng rộng rãi, cho phép bạn tra cứu địa chỉ email của mình dựa trên các bộ dữ liệu bị rò rỉ đã biết.

Chỉ cần nhập địa chỉ email của bạn trên trang web và nó sẽ cho bạn biết liệu thông tin của bạn có xuất hiện trong vụ vi phạm này hay những vụ khác hay không. Nếu địa chỉ của bạn thực sự xuất hiện, đừng hoảng loạn, nhưng hãy xem trọng nó. Chỉ một địa chỉ email bị lộ không phải là thảm họa, nhưng nó trở thành bàn đạp cho các cuộc tấn công tiếp theo khi kết hợp với các chiến thuật được mô tả dưới đây.

Cũng nên kiểm tra bất kỳ địa chỉ email nào khác mà bạn sử dụng cho các tài khoản chăm sóc sức khỏe, bảo hiểm hoặc hiệu thuốc, vì những vụ vi phạm như thế này thường ảnh hưởng đến nhiều tài khoản liên kết chứ không chỉ một địa chỉ duy nhất.

Các bước tức thời: 2FA, trình quản lý mật khẩu và cảnh giác với lừa đảo

Khi một địa chỉ email bị lộ trong một vụ vi phạm, nó thường trở thành mục tiêu cho hai mối đe dọa tiếp theo: lừa đảo trực tuyến (phishing) và nhồi nhét thông tin đăng nhập (credential stuffing). Kẻ tấn công biết địa chỉ này đang hoạt động và gắn với một người thật, điều này khiến nó có giá trị hơn để tạo ra các email lừa đảo thuyết phục, đôi khi tham chiếu đến các dịch vụ chăm sóc sức khỏe hoặc hiệu thuốc để tăng độ tin cậy.

Một vài bước cụ thể giúp giảm đáng kể rủi ro của bạn:

  • Bật xác thực hai yếu tố (2FA) trên tài khoản email của bạn và bất kỳ cổng thông tin nào liên quan đến chăm sóc sức khỏe. Ngay cả khi kẻ tấn công có được mật khẩu của bạn thông qua một vụ rò rỉ khác, 2FA chặn hầu hết các nỗ lực đăng nhập trái phép.
  • Sử dụng trình quản lý mật khẩu để đảm bảo bạn không dùng lại mật khẩu trên nhiều tài khoản. Các cuộc tấn công nhồi nhét thông tin đăng nhập dựa vào việc mọi người dùng lại cùng một mật khẩu trên nhiều trang web, vì vậy một mật khẩu duy nhất cho mỗi tài khoản sẽ hạn chế thiệt hại từ bất kỳ vụ vi phạm đơn lẻ nào.
  • Hãy hoài nghi với các email không được yêu cầu đề cập đến McKesson, hiệu thuốc của bạn hoặc nhà cung cấp dịch vụ chăm sóc sức khỏe của bạn, đặc biệt là những email thúc giục hành động ngay lập tức, yêu cầu bạn xác minh chi tiết tài khoản hoặc chứa tệp đính kèm hay liên kết bất ngờ.
  • Theo dõi các tài khoản của bạn để phát hiện hoạt động bất thường trong những tuần và tháng tới, vì dữ liệu bị đánh cắp từ những vụ vi phạm như thế này có thể lưu hành và bị sử dụng rất lâu sau khi sự việc ban đầu được công khai.

Những bước này sẽ không hoàn tác được việc lộ email, nhưng chúng cắt đứt đáng kể các con đường mà kẻ tấn công sử dụng để biến việc lộ đó thành điều gì đó nghiêm trọng hơn, như chiếm đoạt tài khoản hoặc đánh cắp danh tính.

Tại sao các vụ vi phạm dữ liệu chăm sóc sức khỏe liên tục đặt người tiêu dùng vào rủi ro

Các công ty chăm sóc sức khỏe và dược phẩm nắm giữ lượng dữ liệu cá nhân khổng lồ, và chuỗi cung ứng mở rộng của họ, từ nhà phân phối đến nhà cung cấp dịch vụ đến dịch vụ thanh toán, tạo ra nhiều điểm có thể thất bại. Các nhóm tống tiền như ShinyHunters ngày càng nhắm vào những tổ chức này chính vì dữ liệu rất nhạy cảm và áp lực tránh bị công khai là cao, khiến các yêu cầu tiền chuộc như con số 55,2 triệu USD được báo cáo trở thành một phần của xu hướng rộng lớn hơn thay vì một chiến thuật đơn lẻ.

Xu hướng này không chỉ riêng trong lĩnh vực chăm sóc sức khỏe. Các nhóm ransomware và tống tiền cũng đã áp dụng các chiến thuật gây áp lực tương tự đối với các mục tiêu chính phủ; việc nhóm ransomware Rhysida rò rỉ 1,4 triệu tệp từ mạng lưới chính quyền Berlin sau khi các quan chức từ chối trả tiền cho thấy cách những nhóm này thực hiện các mối đe dọa khi yêu cầu không được đáp ứng, bất kể lĩnh vực liên quan là gì. Điểm chung là việc kiếm tiền: nếu một tổ chức trả tiền, về mặt lý thuyết dữ liệu vẫn được giữ kín; nếu không, dữ liệu sẽ bị công bố hoặc bán, và người tiêu dùng phải gánh chịu rủi ro phía sau dù theo cách nào.

Điều này có ý nghĩa gì với bạn

Đối với hầu hết những người bị ảnh hưởng bởi vụ vi phạm dữ liệu McKesson, việc lộ email đồng nghĩa với rủi ro cao hơn về lừa đảo có mục tiêu hơn là tổn thất tài chính ngay lập tức. Nhưng rủi ro đó tích lũy theo thời gian, đặc biệt nếu cùng một địa chỉ email được dùng lại trên nhiều tài khoản với mật khẩu yếu hoặc trùng lặp. Phản ứng thực tế rất đơn giản: xác minh mức độ phơi lộ của bạn, tăng cường bảo mật tài khoản và luôn cảnh giác với những tin nhắn đáng ngờ đề cập đến dịch vụ chăm sóc sức khỏe hoặc trực tiếp đến McKesson.

Những điểm cần hành động

  • Kiểm tra địa chỉ email của bạn tại haveibeenpwned.com để xem nó có xuất hiện trong vụ vi phạm McKesson hoặc các vụ rò rỉ liên quan hay không.
  • Bật xác thực hai yếu tố cho email của bạn và bất kỳ tài khoản chăm sóc sức khỏe hoặc hiệu thuốc nào.
  • Áp dụng một trình quản lý mật khẩu và loại bỏ việc dùng lại mật khẩu trên các tài khoản nhạy cảm.
  • Đối xử thận trọng với những email bất ngờ đề cập đến McKesson, hiệu thuốc hoặc nhà cung cấp dịch vụ chăm sóc sức khỏe của bạn, đặc biệt là những email yêu cầu thông tin cá nhân hoặc thúc giục hành động khẩn cấp.
  • Tiếp tục theo dõi các tài khoản của bạn trong những tuần tới, vì dữ liệu từ các vụ vi phạm lớn thường tái xuất hiện trong các chiến dịch lừa đảo và gian lận sau này.